Платформа Supabase, которая помогает разработчикам хранить базы данных для своих приложений и сайтов, снова оказалась в центре внимания из-за массовой утечки данных. Исследование компании UpGuard обнаружило примерно 16 тысяч баз данных, где личная информация была открыта в интернет. Речь идёт о стандартном наборе: имена, адреса, номера телефонов, пароли и токены аутентификации. При этом утечки касались как американских, так и международных проектов.
Суть проблемы старая, но масштабность растёт: разработчик по ошибке или неведению выставляет доступ к базе как публичный, вместо того чтобы правильно настроить права доступа. В обнаруженных базах оказались данные частных сообщений на индийском сайте для взрослых, тысячи номеров машин парковочного сервиса в США, контакты клиентов иммиграционного агентства, даже данные африканского консульства. Одна база использовалась для перехвата SMS-кодов подтверждения — характерный инструмент для фишинга и мошенничества.
Это вписывается в более широкий тренд: с ростом популярности AI-кодогенераторов количество таких вот небрежных ошибок конфигурации растёт. Инструменты вроде GPT или других LLM-моделей могут генерировать код быстро, но часто упускают нюансы безопасности или предполагают, что разработчик самостоятельно позаботится о правильных настройках. Когда код пишет новичок, который просто скопировал сгенерированный вариант — уязвимость срабатывает. Это не первая волна таких утечек: ранее выявлялись похожие проблемы с Y Combinator-стартапами на Supabase и другими популярными приложениями.
Суpabase, достигший оценки в $10 миллиардов в этом году благодаря популярности среди разработчиков, не в первый раз слышит критику по поводу управления безопасностью. В своём ответе главный информационный специалист компании Бил Харм сделал стандартный ход: заявил, что платформа «защищена по умолчанию» и безопасность — это общая ответственность компании и пользователя. Supabase предоставляет инструменты и настройки, а разработчик должен их правильно использовать. Звучит честно, но на практике означает, что ошибки пользователя — проблема пользователя, хотя платформа могла бы делать больше для предупреждения.
Проблема актуальна для русскоязычных разработчиков, которые всё чаще предпочитают Supabase локальным решениям или самостоянию на базах. Если вы используете платформу для хранения клиентских данных (контакты, истории покупок, персональную информацию), надо проверить права доступа прямо сейчас: убедиться, что базы не открыты для чтения из интернета. При автоматизации создания приложений через AI или no-code платформы типа AI Studio это критично — генерируемый код часто не включает правильную конфигурацию security по умолчанию. Если вы работаете с финансовыми данными или личной информацией клиентов, лучше требовать явной настройки доступов в процессе развёртывания, а не полагаться на «умолчания».
На фоне этого исследования видно, что boom AI-кодогенерации создаёт целое поколение приложений с низким знанием базовой безопасности. Это не вина Supabase как сервиса — проблема системная. Инструменты вроде ChatGPT отлично генерируют функциональный код, но не могут гарантировать, что разработчик правильно поймёт и настроит нежанровые, но критически важные элементы конфигурации. Harmer прав в том, что ответственность разделена, но индустрия пока не выработала культуру, где молодой разработчик интуитивно проверяет права доступа перед деплоем, как проверяет синтаксис.